Detect account takeover and insider threats, contain compromised accounts autonomously, and respond faster with identity security that connects signals across your entire environment.
Identity Detection & Response
Stop identity-based attacks before they spread

The challenge
Attackers don’t need to break in when they can log in
5.07M
Global average cost of attacks abusing valid accounts
243 days
Mean time to contain breaches that abused valid accounts
Supere las amenazas de identidad con una defensa de identidad activa para todo su entorno digital.

Detect, contain, and recover from identity-based attacks in a single motion
Bridge identity detection, autonomous response, and recovery with behavioral security powered by Adaptive AI.
Detect identity-based attacks instantly
Adaptive AI continuously analyzes login patterns, administrative activity, session behavior, and access requests against each identity's established baseline, surfacing account takeover, insider threat, and lateral movement that rule-based tools miss.
Respond autonomously to contain compromise
The moment behavior crosses the line, Darktrace takes an autonomous, fully configurable response – session termination, forced re-authentication, temporary access restrictions – before an attacker can exfiltrate data or move laterally.
Recover and audit the blast radius
Recovery workflows restore normal access and reconstruct exactly what was touched or exfiltrated during the compromise window, so teams can close out an incident with evidence, not guesswork.
Identity-based network security
Contain compromised accounts before they escalate into network-wide compromise
See identity misuse in the context of the network
Identity behavior – logins, privilege use, access patterns – is understood within the same Unique Behavioral Profile as the rest of the hybrid network, so credential misuse doesn't hide as just another log source.
Contain compromised accounts before lateral movement
When an account deviates from its established pattern, Darktrace correlates it with everything else happening in the environment and takes autonomous, configurable action to contain it before an attacker can move laterally.
One investigation, not a handoff
Real-Time AI Analyst investigations tie identity and network activity together end to end, so a compromised account is contained as part of one investigation, not passed between siloed identity and network tools.




Identity-based email security
Contain account takeover before attackers exploit access
Detect account takeover as it happens
Behavioral baselines for every account surface unusual login patterns, administrative activity changes, session token misuse, and adversary-in-the-middle indicators before traditional rules trigger.
Respond and recover at machine speed
Autonomous response – session termination, forced re-authentication, temporary access restrictions – contains compromised accounts across email, SaaS, and cloud, with recovery capabilities to restore access and audit what was touched or exfiltrated.
Bridge detection and response, without the handoff
Most email security vendors detect ATO but don't respond to it. Real-Time AI Analyst drives the same investigation that spotted the anomaly straight into the response, cutting the handoff latency between siloed tools.




Customer stories
Hear from our customers
Este es un texto dentro de un bloque div.
Darktrace es líder en el Magic Quadrant™ de Gartner® de 2025 para plataformas de seguridad de Email, ofreciendo protección nativa de IA, una experiencia de cliente superior e integraciones sólidas.

Preguntado con frecuencia
preguntas
Los ataques de apropiación de cuentas (ATO) son una amenaza creciente para las organizaciones, ya que los atacantes aprovechan las credenciales robadas para obtener acceso no autorizado a los sistemas y datos. La detección de estos ataques requiere una combinación de monitoreo avanzado, medidas de seguridad sensibles al contexto y las herramientas adecuadas para abordar la naturaleza cambiante de estas amenazas. Así es como los equipos de seguridad pueden detectar los ataques de ATO y evitar que causen daños: 1. Supervise los patrones de autenticación Los ataques de ATO suelen comenzar con inicios de sesión maliciosos con credenciales robadas. Al monitorear continuamente los comportamientos de inicio de sesión y buscar anomalías, como una dirección IP inusual, tiempos de inicio de sesión anormales o varios intentos fallidos de inicio de sesión, los equipos de seguridad pueden detectar rápidamente las señales de un ataque de ATO. Las soluciones avanzadas de seguridad de identidad pueden ayudar a rastrear estos patrones en entornos de nube y sistemas locales, ofreciendo alertas en tiempo real para actividades sospechosas. 2. Aproveche la autenticación multifactor (MFA) Si bien la MFA es fundamental para prevenir el acceso no autorizado, es esencial para detectar los intentos de ATO posteriores a la autenticación. Incluso con la MFA implementada, los atacantes pueden intentar realizar ataques de ingeniería social o suplantación de identidad para eludir estas defensas. Los equipos de seguridad deben implementar capas adicionales, como la supervisión continua de los usuarios y el análisis del comportamiento, para detectar acciones anormales dentro de una sesión autenticada. 3. Utilice agentes de seguridad de acceso a la nube (CASB) Los CASB ayudan a supervisar el acceso de los usuarios a los servicios en la nube y a hacer cumplir las políticas de seguridad. Si bien son valiosos para garantizar el cumplimiento, también ofrecen una visibilidad crítica de los intentos de ATO basados en la nube. Al integrar los CASB con otras soluciones de seguridad, los equipos de seguridad pueden obtener una visión más holística de la actividad de los usuarios, identificando las amenazas que abarcan múltiples aplicaciones y entornos de nube. 4. Analice el comportamiento de los usuarios Las soluciones de seguridad de identidad que ofrecen análisis del comportamiento de los usuarios pueden identificar patrones de actividad inusuales, como el acceso a datos o recursos confidenciales fuera del comportamiento típico de los usuarios. Estas herramientas analizan el contexto en torno a cada intento de inicio de sesión y marcan cualquier desviación con respecto al uso normal, lo que ayuda a los equipos de seguridad a detectar los ataques de ATO que eluden las medidas de seguridad tradicionales, como la MFA. 5. Implemente una protección avanzada para terminales Los ataques ATO sofisticados pueden implicar un movimiento lateral a través de las redes una vez que el atacante ha obtenido acceso a una cuenta. Las herramientas de protección de terminales, combinadas con los sistemas de supervisión de red y detección de intrusos, pueden ayudar a detectar las actividades maliciosas que se producen después de la autenticación, como la exfiltración de datos o la manipulación del sistema. 6. Integre soluciones de seguridad de identidad Uno de los mayores desafíos a los que se enfrentan los equipos de seguridad para detectar los ataques de ATO es la fragmentación de las soluciones de seguridad de identidad. Muchas organizaciones utilizan herramientas de administración de inicio de sesión único (SSO) o Active Directory (AD), que tienen una capacidad limitada para detectar amenazas en entornos híbridos y multinube. Al integrar las soluciones de IAM con un conjunto más amplio de tecnologías de seguridad, los equipos pueden cerrar las brechas y obtener una visibilidad completa para identificar y prevenir los ataques de ATO. La detección de los ataques de ATO requiere un enfoque multifacético y en capas que integre tecnologías avanzadas, monitoreo del comportamiento y supervisión continua. Si bien las medidas de seguridad tradicionales, como la MFA, pueden ayudar a prevenir el acceso no autorizado, las organizaciones también deben abordar los puntos ciegos e integrar herramientas que brinden visibilidad de la actividad posterior a la autenticación y en todas las capas de su infraestructura. Con un enfoque integral, los equipos de seguridad pueden detectar y responder de manera más eficaz a los ataques de ATO antes de que causen un daño significativo.
La administración de identidades (IDM) y la administración de acceso a la identidad (IAM) son dos componentes críticos del marco de seguridad general de una organización, pero cumplen funciones distintas en la administración de las identidades de los usuarios y el acceso a los recursos. Así es como se diferencian:
1. Administración de identidades (IDM)
La administración de identidades se centra en el ciclo de vida de la identidad de un usuario dentro de una organización. Esto incluye la creación, el mantenimiento y la eliminación de cuentas de usuario, así como la asignación de funciones y atributos de usuario. El objetivo de IDM es garantizar que cada usuario tenga una identidad única en el sistema y que esta identidad se gestione adecuadamente durante su estancia en la organización.
Los aspectos clave de la administración de identidades incluyen: Aprovisionamiento de usuarios: creación de nuevas cuentas de usuario y asignación de atributos (por ejemplo, nombre, correo electrónico, departamento). Desaprovisionamiento de usuarios: eliminar cuentas cuando un usuario se va o ya no necesita acceso. Administración de funciones: definición de funciones y responsabilidades para los usuarios de la organización. Gobernanza de identidades: administración y auditoría de las identidades de los usuarios con fines de cumplimiento y seguridad. 2. Administración de acceso (AM) La administración de acceso, por otro lado, se centra en controlar el acceso de un usuario a recursos específicos en función de su identidad y función. Determina a qué puede acceder un usuario y cómo se autentica para acceder a estos recursos. La administración de acceso garantiza que solo los usuarios autorizados puedan acceder a determinadas aplicaciones, sistemas o datos, y que lo hagan de forma segura. Los aspectos clave de la administración del acceso incluyen: Autenticación: verificación de la identidad de un usuario mediante métodos como contraseñas, datos biométricos o autenticación multifactor (MFA). Autorización: determinar si un usuario tiene los permisos correctos para acceder a un recurso específico, normalmente en función de las funciones o políticas. Inicio de sesión único (SSO): permite a los usuarios autenticarse una vez y acceder a varias aplicaciones sin necesidad de iniciar sesión cada vez. Políticas de acceso: Definir quién puede acceder a qué recursos y en qué condiciones (por ejemplo, hora del día, ubicación). Diferencias clave: Enfoque: IDM trata de administrar la identidad y los atributos del usuario, mientras que AM trata de administrar los permisos y el acceso que esa identidad tiene a los recursos. Alcance: la administración de identidades normalmente gestiona la creación de cuentas, los perfiles de usuario y la administración del ciclo de vida, mientras que la administración de acceso garantiza el acceso seguro a los datos y los sistemas mediante la aplicación de las reglas de autenticación y autorización. Dependencia: la administración del acceso depende de la administración de identidades porque las decisiones de acceso se basan en la identidad y el rol del usuario, que son definidos por IDM. En resumen, si bien la administración de identidades garantiza que los usuarios correctos existan y estén correctamente definidos, la administración de acceso controla lo que esos usuarios pueden hacer una vez que se autentican. Juntos, trabajan para proteger los sistemas y garantizar que los usuarios solo tengan acceso a lo que están autorizados a ver o hacer.
La administración de identidades y accesos (IAM) es crucial para proteger los datos, las aplicaciones y los sistemas confidenciales de una organización, ya que garantiza que solo los usuarios autorizados puedan acceder a recursos específicos. A medida que los entornos de TI modernos se vuelven más complejos, aumenta la importancia de la IAM. Estas son las principales razones por las que la IAM es vital para las empresas de hoy en día:
1. Reducir las brechas en materia de seguridad
Las soluciones de IAM tradicionales suelen dejar lagunas debido a la fragmentación de las tecnologías de seguridad, como el inicio de sesión único (SSO), la autenticación multifactor (MFA), los agentes de seguridad de acceso a la nube (CASB) y la administración de Active Directory (AD). Estas soluciones abordan necesidades específicas, pero no proporcionan una visión integral de las identidades de los usuarios en diversas plataformas. Un enfoque holístico, que integra estas herramientas con la detección contextual de amenazas y la gestión proactiva de riesgos, garantiza la visibilidad de principio a fin y protege contra las ciberamenazas en evolución.
2. Administración unificada de identidades Un sistema de administración de identidades unificado integra la administración de SSO, MFA, CASB y AD para brindar una experiencia de usuario y seguridad sin interrupciones. Esta integración no solo asegura el acceso de los usuarios en el punto de entrada, sino que también monitorea continuamente las actividades de los usuarios para detectar comportamientos sospechosos. Al vincular todos los sistemas en un marco coherente, IAM proporciona información en tiempo real sobre los datos de identidad y acceso en los entornos locales y en la nube, lo que garantiza una cobertura integral contra el acceso no autorizado. 3. Detección de amenazas contextuales Las amenazas relacionadas con la identidad, como la apropiación de cuentas (ATO) y las amenazas internas, pueden ser difíciles de detectar con los métodos tradicionales. La incorporación de una detección de amenazas contextual avanzada basada en el aprendizaje automático y el análisis del comportamiento permite a los sistemas de IAM comprender los patrones de comportamiento normales de los usuarios. Las anomalías en la actividad, como los intentos de acceso en momentos inusuales o desde ubicaciones inusuales, se marcan en tiempo real, lo que permite a los equipos de seguridad responder de manera proactiva y reducir el riesgo. 4. Gestión proactiva de riesgos La IAM no solo consiste en reaccionar ante las infracciones, sino también en prevenirlas mediante una gestión proactiva de los riesgos. Las auditorías periódicas, la supervisión continua y las comprobaciones de cumplimiento automatizadas garantizan que las políticas de seguridad se apliquen y actualicen de forma coherente. Con políticas adaptables que evolucionan con el panorama de amenazas, IAM ayuda a las organizaciones a anticiparse a los posibles riesgos de seguridad, lo que reduce la probabilidad de que se produzcan infracciones relacionadas con la identidad. La administración de identidades y accesos es esencial para proteger los recursos de una organización al proporcionar una supervisión segura y continua del acceso de los usuarios. Al adoptar un enfoque holístico de la IAM, las organizaciones pueden garantizar una protección integral, mejorar la seguridad de los usuarios y responder rápidamente a las amenazas emergentes.
Los ataques de apropiación de cuentas (ATO) suelen seguir un proceso de varios pasos en el que los atacantes obtienen acceso no autorizado a la cuenta de un usuario, a menudo con el objetivo de robar información confidencial, cometer fraude o aprovechar la cuenta para futuros ataques. Los métodos más comunes de apropiación de cuentas incluyen:
1. Relleno de credenciales
Los atacantes utilizan nombres de usuario y contraseñas robados, a menudo obtenidos de violaciones de datos anteriores, para acceder a varias cuentas. Dado que muchas personas reutilizan las contraseñas en diferentes sitios, los atacantes automatizan este proceso e intentan violar varias cuentas en rápida sucesión. Si los usuarios tienen contraseñas débiles o reutilizadas, este método puede resultar muy eficaz.
Applying multi-layered AI to this machine identity problem is ideally suited to its scale and complexity. Platforms like Darktrace / RESPOND learn the specific, expected behavior of every service account and API. This historical data enables the AI to instantly detect when one of these identities is compromised or misused, ensuring a rapid response before it can be leveraged in a broader cyber-attack.El Phishing es una de las técnicas más comunes que se utilizan para obtener las credenciales de inicio de sesión de una víctima. En este ataque, un atacante se hace pasar por una entidad de confianza (como un banco, un servicio de correo electrónico o una plataforma de redes sociales) y engaña a la víctima para que revele su nombre de usuario y contraseña a través de páginas de inicio de sesión falsas o correos electrónicos fraudulentos. El Phishing también puede combinarse con tácticas de ingeniería social para persuadir a los usuarios de que hagan clic en enlaces maliciosos o abran archivos adjuntos. 3. Ataques de fuerza bruta En un ataque de fuerza bruta, los atacantes intentan todas las combinaciones de contraseñas posibles hasta encontrar la correcta. Si bien este método puede ser lento, suele ser eficaz cuando las contraseñas son débiles o sencillas. Los atacantes pueden usar herramientas automatizadas para acelerar el proceso y acceder a cuentas con políticas de contraseñas débiles. 4. Ingeniería social Los atacantes pueden utilizar tácticas de ingeniería social para manipular a las personas para que revelen información confidencial, como las credenciales de las cuentas o las respuestas de seguridad. Esto podría implicar hacerse pasar por un colega de confianza o utilizar la manipulación psicológica para explotar la confianza de la víctima. 5. Explotación de credenciales débiles o robadas Los atacantes pueden aprovechar contraseñas débiles (por ejemplo, frases comunes, patrones predecibles) o credenciales que se obtuvieron mediante infracciones anteriores. Una vez que obtienen acceso, pueden moverse lateralmente dentro de la cuenta o red de la víctima para aumentar los privilegios y causar más daños. 6. Ataques tipo «hombre en el medio» En algunos casos, los atacantes interceptan las comunicaciones entre un usuario y un servicio para capturar las credenciales de inicio de sesión o los tokens de sesión. Esto puede ocurrir a través de redes inseguras (por ejemplo, redes Wi-Fi públicas) o vulnerabilidades en los protocolos de comunicación del servicio. El método típico de apropiación de cuentas implica obtener acceso no autorizado a la cuenta de la víctima mediante una combinación de credenciales robadas o débiles, suplantación de identidad, ingeniería social o explotación de vulnerabilidades en los protocolos de seguridad. La prevención de la ATO requiere un enfoque de varios niveles, que incluye políticas de contraseñas seguras, autenticación de múltiples factores y monitoreo continuo para detectar comportamientos sospechosos.











